Segurança de e-mail

The Spark Team
Criado em:

Definição

💡 Segurança de e-mail: basicamente tudo o que impede sua caixa de entrada de se tornar uma porta aberta: a combinação de verificações de autenticação, filtros de spam, criptografia e configurações de conta que impedem que as pessoas erradas leiam, redirecionem ou drenem seus e-mails. A segurança de e-mail abrange três coisas: protocolos que verificam se uma mensagem realmente veio de quem ela afirma ser, criptografia que mantém uma mensagem privada em trânsito e configurações que protegem sua própria conta contra invasões. Você precisa das três.

Por que sua caixa de entrada é um alvo maior do que você imagina

Imagine só. Numa terça-feira de manhã, chega um e-mail que parece exatamente com o do seu banco, com logo e tudo, e o assunto diz "sua conta foi suspensa". Você perceberia a tempo? Isso é segurança de e-mail, ou melhor, sua ausência. 

Clientes de e-mail como o Spark incorporam muita proteção por padrão: filtragem de spam, alertas de remetente, esse tipo de coisa. Mas nenhum cliente pode protegê-lo totalmente se sua senha for "senha123" e você a tiver reutilizado em outros quatro sites.

O Relatório de Investigações de Violações de Dados de 2024 da Verizon descobriu que 68% das violações envolveram um elemento humano: alguém clicando em um link malicioso ou caindo em um golpe de engenharia social. São a maioria delas. O Relatório de Crimes na Internet de 2025 do FBI coloca um valor em dinheiro sobre isso: só o comprometimento de e-mail corporativo respondeu por cerca de US$ 3 bilhões em perdas relatadas em 2025, com a queixa média acima de US$ 122.000. A fraude de e-mail no geral (BEC, phishing e golpes de falsa identidade governamental combinados) ultrapassou US$ 4 bilhões, cerca de um quinto de todas as perdas com crimes cibernéticos relatadas naquele ano.

Por que o e-mail continua funcionando como uma rota de ataque? Falsificar o endereço de um remetente não custa nada, kits de phishing são vendidos em fóruns por menos do que um jantar fora e a maioria das pessoas não verifica para onde um link leva antes de tocar nele. E, cada vez mais, elas também não conseguem verificar da maneira habitual. Mais sobre isso abaixo. Você não precisa ser paranoico. Mas precisa saber contra o que está se defendendo.

As ameaças e as defesas que as detêm

Há seis ameaças que vale a pena conhecer agora, e elas não são todas igualmente perigosas.

O phishing é aquele e-mail de falsa urgência atrás da sua senha, do número do seu cartão ou de uma transferência bancária. É a ameaça mais comum por uma ampla margem, e está mudando de forma: ferramentas de IA agora escrevem ou auxiliam na criação de uma grande parcela dos e-mails de phishing que circulam por aí: uma estimativa do setor coloca esse número acima de 80% no início de 2026, após um salto acentuado no final de 2025. Isso importa porque o velho conselho de "prestar atenção à gramática ruim e a frases estranhas" está ficando obsoleto rapidamente; iscas escritas por IA são tão bem redigidas quanto o e-mail de um colega de verdade. O verbete do glossário do Spark sobre e-mail de phishing detalha com mais profundidade os sinais de alerta atuais.

O comprometimento de e-mail corporativo (BEC) é o primo mais direcionado e mais caro do phishing. Em vez de um disparo em massa, alguém se passa pelo seu CEO, por um fornecedor ou por um colega, muitas vezes sem nenhum link ou anexo, apenas uma solicitação convincentemente redigida para mudar uma conta bancária ou apressar um pagamento. É por isso que o BEC responde por uma parcela desproporcional das perdas com fraude de e-mail em relação ao número de queixas que gera: baixo volume, alto valor. Se uma solicitação de pagamento ou de alteração de dados bancários chegar apenas por e-mail, com urgência anexada, esse é o momento de confirmá-la por um segundo canal: uma ligação para um número conhecido, não uma resposta ao mesmo tópico.

O spoofing significa que alguém falsifica o endereço de e-mail no campo "de", ou registra um domínio que parece suficientemente próximo à primeira vista (paypa1.com, micros0ft-support.com), para que uma mensagem pareça vir do seu chefe ou do seu banco. É um truque barato e perturbadoramente eficaz. É exatamente por isso que os donos de domínios recorrem a protocolos de autenticação: o SPF verifica se o servidor de envio está autorizado, o DKIM adiciona uma assinatura digital que prova que a mensagem não foi alterada, e um registro DMARC diz aos servidores receptores o que fazer quando algo falha nessas verificações. Combinados, são sólidos. Isolados, cada um tem falhas. Você pode saber mais sobre como evitar ataques de spoofing em nosso guia.

Anexos maliciosos se escondem dentro de arquivos disfarçados de faturas, currículos ou etiquetas de envio. Um clique e você instalou algo que não queria. Um bom filtro de spam ou gateway de e-mail seguro captura a maioria deles.

O quishing (phishing por QR code) é a entrada mais nova nesta lista e está crescendo rápido: alguns rastreadores registraram um salto de cerca de cinco vezes nos e-mails de phishing baseados em QR só durante 2025. O truque é simples: o link malicioso fica dentro de uma imagem escaneável em vez de um texto clicável, então ele escapa dos filtros criados para inspecionar URLs e do hábito de "passar o mouse antes de clicar" por completo, já que você não consegue passar o mouse sobre um QR code. A maioria dos quishings é escaneada em um celular, muitas vezes fora de qualquer proteção que seu cliente de e-mail ou rede corporativa oferece em um desktop. Trate qualquer QR code dentro de um e-mail, mesmo um que afirme ser um aviso de entrega ou um pedido de "verifique sua conta", com a mesma suspeita de um link, e verifique a prévia da URL que seu celular mostra antes de realmente escaneá-lo.

A invasão de conta acontece assim que suas credenciais vazam em outro lugar (uma violação antiga, uma senha reutilizada, uma página de phishing de meses atrás) e outra pessoa lê seus e-mails e o bloqueia. Esta é a que causa mais danos por incidente, e nem sempre exige sua senha: os invasores também roubam tokens de sessão ativos por meio de malware ou páginas de phishing, sequestram permissões OAuth que você concedeu a um aplicativo de terceiros, ou exploram logins legados de "senha de aplicativo" que pulam completamente as verificações de dois fatores. Uma vez dentro, uma jogada comum é adicionar silenciosamente uma regra de encaminhamento ou filtro de caixa de entrada para que continuem lendo seus e-mails mesmo depois que você trocar a senha. É por isso que verificar essas regras é o primeiro passo se você suspeitar que foi comprometido (veja abaixo).

Gateways e filtros filtram os e-mails recebidos. Protocolos de autenticação verificam os e-mails enviados. A criptografia protege o conteúdo de uma mensagem em trânsito. Proteções em nível de conta protegem a própria conta. Nenhuma camada isolada captura tudo, mas, combinadas, capturam a maior parte.

Criptografia: a camada que a maioria dos guias ignora

A autenticação diz a um servidor receptor que a mensagem realmente veio de quem ela afirma ser. A criptografia é uma questão à parte: qualquer pessoa que leia a mensagem em trânsito consegue realmente ver o que há dentro dela?

A maioria dos e-mails hoje trafega via TLS, uma conexão criptografada entre servidores de e-mail, mas o TLS é normalmente oportunista, o que significa que um servidor pode recorrer ao envio de uma mensagem sem criptografia se a outra ponta não a suportar, sem necessariamente alertar ninguém. Isso é uma proteção básica sólida, não uma garantia.

Para qualquer coisa mais sensível, dois padrões mais antigos, mas ainda relevantes, vão além: tanto o S/MIME quanto o PGP criptografam o próprio conteúdo da mensagem, de ponta a ponta, para que apenas o destinatário pretendido possa lê-la, independentemente do que aconteça com ela em trânsito ou armazenada em um servidor. Ambos exigem que o remetente e o destinatário configurem e troquem chaves de criptografia ou certificados com antecedência, o que é exatamente por que nunca se popularizaram para o e-mail do dia a dia: o custo de configuração é real. Para a maioria dos usos pessoais, um provedor de boa reputação com TLS sólido e forte segurança de conta cobre o modelo de ameaças do dia a dia. Para correspondências jurídicas, médicas, financeiras ou outras genuinamente sensíveis, o S/MIME, o PGP ou um serviço de e-mail criptografado dedicado valem a configuração extra.

Protegendo sua própria caixa de entrada

A autenticação em nível de domínio é tarefa do seu provedor de e-mail. A segurança da conta é sua. Vale cinco minutos da sua tarde? Com certeza. 

No Gmail: 

  • Abra sua Conta do Google e selecione Segurança
  • Em "Como você faz login no Google", escolha Verificação em duas etapas (2-Step Verification) e ative-a
  • Adicione um número de telefone ou aplicativo autenticador quando solicitado
  • Faça uma Verificação de Segurança periodicamente para revisar dispositivos e atividades recentes

No Outlook: 

  • Faça login em account.microsoft.com/security e abra a aba Segurança
  • Selecione "Gerenciar como faço login" e encontre a verificação em duas etapas em segurança adicional
  • Escolha Ativar e siga as etapas de configuração 

No Spark:

  • O Spark é um cliente de e-mail, não um servidor de e-mail, então a autenticação de dois fatores e as senhas ficam com o Gmail, o Outlook ou qualquer provedor que você usar.
  • Use o Gatekeeper para filtrar remetentes de primeira viagem e bloquear contatos indesejados antes que eles cheguem à sua caixa de entrada
  • Mantenha o aplicativo atualizado para que você esteja rodando as correções de segurança atuais

O Spark é realmente útil aqui, principalmente porque não pede que você reaprenda nada. O Gatekeeper simplesmente filtra estranhos silenciosamente em segundo plano.

Se você gerencia seu próprio domínio

Se você envia e-mails como empresa (support@yourcompany.com, invoices@yourcompany.com), o SPF, o DKIM e o DMARC não são automáticos. São registros DNS que você, ou quem gerencia seu domínio, precisa publicar. Um registro DMARC se parece com algo assim:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

Isso diz aos servidores receptores: se uma mensagem que afirma ser deste domínio falhar no SPF ou no DKIM, coloque-a em quarentena, envie-a para o spam em vez de entregá-la, e envie um relatório por e-mail para este endereço para que você possa ver quem está tentando falsificar sua identidade. Ferramentas gratuitas como o MXToolbox ou o Admin Toolbox do Google permitem que você verifique se seu domínio já tem esses registros configurados corretamente. Vale a pena fazer uma vez e depois verificar novamente após qualquer mudança no seu provedor de e-mail.

Se você acha que já foi comprometido

Aja rápido, nesta ordem: 

  • Troque sua senha imediatamente, a partir de um dispositivo em que você confia, não daquele que você suspeita estar comprometido.
  • Revogue sessões ativas e o acesso de aplicativos. A maioria dos provedores tem uma página que lista todos os dispositivos e aplicativos de terceiros atualmente conectados; expulse tudo o que você não reconhecer.
  • Verifique se há regras de encaminhamento e filtros que você não configurou. Os invasores costumam adicionar uma regra silenciosa que encaminha seus e-mails para outro lugar ou exclui automaticamente os alertas de segurança. Esta é a etapa que as pessoas pulam, e a razão pela qual as invasões persistem após uma troca de senha.
  • Ative a autenticação de dois fatores se ela ainda não estava ativada.
  • Avise seus contatos se a conta foi usada para enviar qualquer coisa. Ataques de BEC e de invasão de conta frequentemente se espalham enviando e-mails para todos na lista de contatos da pessoa comprometida.

Segurança de e-mail para uma equipe pequena

Tudo o que foi dito acima protege a caixa de entrada de uma pessoa. Adicione mais duas ou três pessoas e o risco se multiplica, já que basta uma conta comprometida ou uma fatura falsa convincente para expor o grupo inteiro. Alguns hábitos extras cobrem a maior parte dessa lacuna, sem necessidade de uma equipe de segurança dedicada: 

  • Coloque por escrito a regra de "confirmar pagamentos ou alterações de dados bancários por telefone, não por e-mail", e realmente conte à sua equipe sobre ela uma vez. A maioria das perdas por BEC acontece porque ninguém teve essa conversa antes de a fatura falsa aparecer.
  • Ative a autenticação de dois fatores para todas as contas da equipe, não apenas a sua, e torne isso uma parte padrão da integração sempre que alguém novo entrar.
  • Se você já usa o Google Workspace ou o Microsoft 365, a filtragem de phishing e malware é integrada e fica mais forte à medida que você adiciona as etapas de segurança de conta acima. A maioria das equipes pequenas não precisa de um produto de segurança separado além disso.
  • Faça uma revisão rápida de acessos a cada poucos meses: contas antigas de funcionários ou prestadores de serviço que deveriam ter sido removidas, aplicativos de terceiros que ninguém se lembra de ter conectado, regras de encaminhamento que não deveriam existir. É a mesma verificação da lista "se você foi comprometido" acima, apenas feita proativamente em vez de depois que algo deu errado.

Dicas para manter sua caixa de entrada segura

  1. Ative a autenticação de dois fatores em todos os lugares que puder. É a maior alavanca que você tem, ponto final.
  2. Use um gerenciador de senhas. Reutilizar "Fofinho2015" em uma dúzia de contas é um risco, não uma estratégia.
  3. Passe o mouse antes de clicar, e trate qualquer coisa que chegue como um QR code em vez de um link com a mesma suspeita. Você não consegue passar o mouse sobre uma imagem.
  4. Ignore anexos de remetentes que você não reconhece, especialmente os marcados como "urgente".
  5. Não confie mais na qualidade da escrita para identificar uma falsificação. O phishing assistido por IA agora é tão bem redigido quanto uma mensagem de verdade; o sinal está mais frequentemente na própria solicitação (urgência, um dado de pagamento alterado, pressão para contornar um processo normal) do que em erros de digitação.
  6. Verifique sua pasta de spam de vez em quando, mas não resgate tudo cegamente. Parte disso pertence mesmo a esse lugar.
  7. Mantenha seu software atualizado. Sistemas desatualizados são o que os invasores procuram.

Perguntas frequentes

O filtro de spam do meu provedor de e-mail é suficiente por si só? Ele captura a maior parte dos e-mails maliciosos, mas nenhum filtro é completo: o elemento humano ainda aparece na maioria das violações. Filtragem, autenticação, criptografia e segurança de conta funcionam como um conjunto; nenhum deles isoladamente é suficiente.

Qual é a diferença real entre phishing e spoofing? O phishing é o objetivo: enganar você para que entregue informações ou dinheiro. O spoofing é uma técnica comum usada para fazer isso: falsificar o remetente para que a mensagem pareça confiável. Um e-mail de phishing muitas vezes também é falsificado, mas você pode ter um sem o outro.

A autenticação de dois fatores impede totalmente a invasão de conta? Ela impede a maior parte, principalmente ataques baseados em senha como o credential stuffing. Ela não impede tudo: o roubo de tokens de sessão e permissões maliciosas de aplicativos OAuth podem contornar a 2FA porque não precisam da sua senha nem de um novo login. Ainda é a etapa mais eficaz disponível, só não é uma garantia total. 

Por que não posso mais simplesmente "passar o mouse antes de clicar"? Esse conselho pressupõe que o link malicioso seja um texto que você pode ver e inspecionar. O phishing por QR code e alguns ataques gerados por IA escondem o destino dentro de uma imagem ou por trás de uma cadeia de redirecionamentos, então não há link para passar o mouse. Dê aos QR codes inesperados e links encurtados a mesma cautela que você daria a um link suspeito, apenas por meio de uma verificação diferente.

Conteúdo relacionado

Termos relacionados

The Spark Team
Spark

Inteligente. Focado. E-mail.

E-mail rápido e multiplataforma, projetado para filtrar o ruído.